Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

OpenClaw e Hermes Agent: due agenti IA personali open source a confronto

OpenClaw e Hermes Agent: due agenti IA personali open source a confronto

OpenClaw e Hermes Agent sono due agenti IA personali open source che girano sul computer o sul server dell’utente, ricevono istruzioni tramite app di messaggistica e agiscono con i permessi dell’account che li esegue. Entrambi sono pubblicati con licenza MIT. Differiscono per origine, per il modo in cui conservano ciò che apprendono e per l’organizzazione dei controlli di sicurezza. Questo articolo li confronta sulla base della documentazione dei progetti stessi e dei resoconti di sicurezza pubblicati, e segnala dove le fonti divergono o tacciono.

Contesto

Un agente personale è un modello linguistico collegato a degli strumenti. Il modello non si limita a rispondere: esegue comandi shell, legge e scrive file, controlla un browser e invia messaggi per conto dell’utente. Le istruzioni del modello possono provenire dall’utente, ma anche da qualsiasi testo che l’agente legge mentre lavora, come una pagina web, un’email o un messaggio in chat. Questa proprietà, chiamata prompt injection, è il motivo per cui la documentazione di entrambi i progetti fornisce indicazioni di sicurezza e per cui gli incidenti descritti di seguito sono rilevanti.

Che cos’è ciascun progetto

OpenClaw si descrive come un assistente IA open source che gira sul computer dell’utente e si collega a più di venti piattaforme di messaggistica. Il suo README attribuisce il progetto a Peter Steinberger e alla comunità, e afferma che è gestito dalla OpenClaw Foundation, descritta come un’organizzazione non profit indipendente 501(c)(3), senza livelli a pagamento né servizio ospitato [1]. Il progetto si chiamava in precedenza Clawdbot e poi Moltbot; TechCrunch ha riferito il 15 febbraio 2026 che Steinberger sarebbe entrato in OpenAI e che, secondo le parole dell’amministratore delegato di OpenAI, OpenClaw “vivrà in una fondazione come progetto open source che OpenAI continuerà a sostenere” [3].

Hermes Agent è sviluppato da Nous Research, il cui repository lo definisce un agente che si migliora da solo, con un ciclo di apprendimento integrato che crea skill a partire dall’esperienza e costruisce un modello dell’utente tra una sessione e l’altra [9]. La sua documentazione elenca come piattaforme supportate Linux, macOS, WSL2, Windows nativo, NixOS e Android (Termux) [10]. Il repository indica la licenza MIT. Le fonti consultate per questo articolo non forniscono una data affidabile della prima versione di Hermes Agent, quindi qui non ne viene indicata alcuna.

Architettura e portata sul computer

OpenClaw è organizzato attorno a un Gateway, un piano di controllo locale che gestisce sessioni, strumenti, eventi e connessioni ai canali, con un’interfaccia di controllo, un client a riga di comando e app complementari per voce, canvas, fotocamera e azioni locali sul dispositivo [1]. Censys ha documentato che il Gateway resta in ascolto in locale sulla porta TCP 18789 per progettazione, destinato all’accesso locale o a un tunnel SSH anziché all’esposizione diretta su internet [4]. La documentazione di OpenClaw afferma che in una normale installazione sull’host il Gateway si vincola al loopback, e che gli strumenti girano sull’host salvo che sia configurata una sandbox [2].

Hermes Agent esegue un unico processo gateway per le piattaforme di messaggistica e separa il luogo in cui vengono eseguiti i comandi da quello in cui gira l’agente. Il suo repository elenca sette backend di terminale: locale, Docker, SSH, Singularity, Modal, Daytona e Vercel Sandbox [9]. La documentazione elenca più di sessanta strumenti integrati che coprono ricerca web, estrazione, navigazione, visione e operazioni sui file, oltre a connessioni a server Model Context Protocol [10]. Con il backend locale, i comandi vengono eseguiti come l’utente; con un backend in container o remoto vengono eseguiti altrove.

Estensioni, memoria e modelli

OpenClaw si estende tramite strumenti, skill e plugin costruiti con un SDK per plugin e condivisi tramite ClawHub, il suo registro pubblico [1]. Hermes Agent usa skill che seguono lo standard aperto agentskills.io, che l’agente può anche scrivere e perfezionare da sé dopo compiti complessi [9]. La differenza conta per il rischio legato alla catena di fornitura: le skill di OpenClaw provengono per lo più da un registro pubblico, mentre quelle di Hermes Agent sono in parte generate dall’agente a partire dalle proprie sessioni.

Quanto alla memoria, OpenClaw afferma che lo stato dell’utente, la memoria e le credenziali risiedono sull’hardware dell’utente e non sui server di OpenClaw [1]. Hermes Agent mantiene una memoria persistente e profili utente, e richiama le conversazioni passate tramite una ricerca full-text (FTS5) nelle sessioni combinata con riassunti prodotti da un modello linguistico [9]. Entrambi i progetti sono indipendenti dal modello. OpenClaw funziona con fornitori di modelli ospitati e locali come plugin intercambiabili [1]; Hermes Agent elenca Nous Portal, OpenRouter, OpenAI ed endpoint personalizzati, selezionabili con un solo comando [9]. Il fornitore scelto determina dove viaggiano i prompt e il contenuto dei file, e nessuno dei due progetti può modificarlo.

Modello di sicurezza secondo la documentazione

La documentazione di OpenClaw definisce un unico confine di fiducia per Gateway e afferma che non si tratta di un confine di sicurezza tra utenti reciprocamente ostili. I mittenti sconosciuti sui canali di messaggi diretti ricevono per impostazione predefinita un codice di associazione, i messaggi in arrivo vanno trattati come input non fidato e un comando openclaw security audit segnala gli scostamenti della configurazione dai valori predefiniti [2]. La stessa pagina osserva che gli agenti con accesso allo strumento dei messaggi possono, per impostazione predefinita, inviare messaggi tra conversazioni e fornitori di canali diversi, salvo che la messaggistica tra fornitori sia limitata.

La pagina sulla sicurezza di Hermes Agent descrive otto livelli. I comandi pericolosi passano per un sistema di approvazione con tre modalità (smart, manuale e off) e una lista di blocco codificata per i comandi catastrofici. Il backend Docker rimuove le capability di Linux e impone no-new-privileges. L’accesso tramite messaggistica usa codici di associazione con limiti di frequenza. Le scritture di file negli archivi di credenziali come ~/.ssh/ e ~/.aws/ sono bloccate, e una protezione contro la server-side request forgery rifiuta indirizzi privati, di loopback e di metadati cloud [11]. Si tratta di controlli documentati; la pagina non indica con quale frequenza vengano disattivati nella pratica.

Incidenti e avvisi documentati

OpenClaw ha attirato la maggior parte dei primi resoconti di sicurezza. Censys ha registrato una crescita da circa 1,000 a 21,639 istanze raggiungibili pubblicamente in meno di una settimana fino al 31 gennaio 2026, osservando che la maggior parte richiedeva un token di autenticazione [4]. Kaspersky ha riferito di quasi 1,000 installazioni raggiungibili senza autenticazione, dovute in parte a un’impostazione predefinita che considera fidate le connessioni da localhost quando un reverse proxy inoltra richieste esterne, e ha descritto un ricercatore che ha estratto chiavi private tramite istruzioni inserite in un’email [8].

Oasis Security ha reso nota “ClawJacked”: una pagina web malevola poteva aprire una connessione WebSocket verso il Gateway locale, indovinarne la password perché le connessioni da localhost non avevano limiti di frequenza, registrarsi come dispositivo fidato e prendere il controllo dell’agente. La correzione è stata distribuita in OpenClaw 2026.2.25, rilasciato il 26 febbraio 2026 [5]. Separatamente, Koi Security ha esaminato 2,857 skill su ClawHub e ne ha identificate 341 malevole, 335 delle quali provenienti da un’unica campagna denominata ClawHavoc; eSecurity Planet riferisce che le skill venivano usate per distribuire Atomic macOS Stealer, un infostealer [6]. Paubox riporta un conteggio diverso, 386 skill malevole individuate da un ricercatore all’inizio di febbraio 2026, tutte con lo stesso indirizzo di comando e controllo [7]. I conteggi differiscono perché le fonti hanno condotto le verifiche in momenti diversi e con metodi diversi.

Per Hermes Agent, il GitHub Advisory Database elenca CVE-2026-9366, un problema di injection nella funzione che analizza i file di contesto del progetto, classificato come moderato (CVSS 5.5), che interessa le versioni precedenti alla 0.15.0 ed è corretto nella 0.15.0; è stato pubblicato il 26 maggio 2026 [12]. Altri avvisi relativi al progetto compaiono in database pubblici di vulnerabilità, ma per questo articolo solo questo è stato verificato rispetto al suo record primario. I resoconti esaminati non contengono per Hermes Agent un equivalente della campagna di skill malevole o dell’esposizione di massa documentate per OpenClaw, il che può riflettere il suo avvio più tardivo o un registro più piccolo e non costituisce prova di assenza.

Confronto compilato dalla documentazione dei progetti e dai resoconti citati sopra.
AspettoOpenClawHermes Agent
SviluppatoreCreato da Peter Steinberger e dalla comunità; gestito dalla OpenClaw Foundation (non profit)Nous Research
LicenzaMITMIT
Progettazione di baseGateway locale con canali, strumenti e app complementariAgente con ciclo di apprendimento e un unico gateway di messaggistica
Dove vengono eseguiti i comandiSull’host, salvo che sia configurata una sandboxSette backend: locale, Docker, SSH, Singularity, Modal, Daytona, Vercel Sandbox
MessaggisticaPiù di 20 piattaforme, tra cui WhatsApp, Telegram, Slack, Discord, Signal, iMessageTelegram, Discord, Slack, WhatsApp, Signal e altre
EstensioniStrumenti, skill e plugin; registro ClawHubSkill (standard agentskills.io), scritte dall’agente; server MCP
MemoriaStato sull’hardware dell’utenteMemoria persistente, profilo utente, ricerca nelle sessioni FTS5
ModelliFornitori ospitati e localiNous Portal, OpenRouter, OpenAI, endpoint personalizzati
Approvazione dei comandiCriteri sugli strumenti e modalità sandboxSmart, manuale o off, più una lista di blocco codificata
Incidenti documentatiIstanze esposte, ClawJacked, skill malevole su ClawHubCVE-2026-9366 (moderato); altri avvisi non verificati qui

Implicazioni per gli utenti Mac

Nessuno dei due progetti elimina l’esposizione di fondo: un agente che legge testo non fidato e può eseguire comandi o inviare messaggi può essere guidato da quel testo. Le differenze pratiche riguardano le impostazioni predefinite e l’ecosistema. OpenClaw ha una storia documentata più ampia di Gateway esposti e di skill malevole nel registro, e il suo Gateway è un servizio di rete locale raggiungibile da un browser. Hermes Agent offre backend in container e remoti come opzioni di primo piano e un sistema di approvazione dei comandi, ma la modalità di approvazione può essere disattivata, e le skill scritte dall’agente e la memoria persistente aggiungono propri rischi di persistenza.

Raccomandazioni

  1. Eseguire l’uno o l’altro agente in un account utente macOS separato o in una macchina virtuale o un container, non in un account personale che contiene chiavi e documenti.
  2. Mantenere il Gateway o il server API sul loopback e non inoltrarne mai la porta; raggiungerlo tramite un tunnel SSH se serve l’accesso remoto.
  3. Installare skill solo dopo averne letto il codice sorgente, e considerare un segnale d’allarme le istruzioni che chiedono di eseguire un comando shell come prerequisito.
  4. Mantenere l’approvazione dei comandi in modalità manuale e aggiornare l’agente quando vengono pubblicati avvisi.
  5. Fornire all’agente credenziali usa e getta o dall’ambito ristretto per gli account collegati.

Rilevanza per FireAI

FireAI è un firewall di rete per macOS. Identifica ogni programma tramite la sua firma del codice, e il suo profilo agente riconosce anche OpenClaw e Hermes Agent quando vengono eseguiti da node o python3, in base al percorso dello script, così le loro connessioni riportano il nome dell’agente anziché quello dell’interprete. Non ha alcuna integrazione con nessuno dei due progetti. Può chiedere prima che venga contattata una nuova destinazione, bloccare un’app o un’azienda con una regola e interrompere le nuove connessioni verso tutto ciò che si trova al di fuori della rete locale con il kill switch. Non legge il contenuto delle connessioni cifrate e non limita quali file o comandi un agente può usare in locale. Un articolo complementare descrive i controlli in dettaglio.

Limiti

  • Il confronto si basa sulla documentazione dei progetti e su resoconti di terzi; per questo articolo non è stato testato alcun agente.
  • Gli incidenti documentati riflettono l’attenzione ricevuta quanto il rischio: il progetto più diffuso e più esaminato accumula più segnalazioni.
  • I conteggi delle istanze esposte e delle skill malevole differiscono tra le fonti e cambiano con il tempo e con il metodo.
  • Entrambi i progetti rilasciano nuove versioni di frequente, quindi le affermazioni legate a una versione possono essere già superate.
  • La data della prima versione di Hermes Agent ed eventuali avvisi oltre a CVE-2026-9366 non sono stati verificati su record primari.

Il ruolo di FireAI e di HisnLabs

Gli agenti girano sul tuo Mac. FireAI mostra e controlla dove si connettono.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti